{"id":1699370,"date":"2025-05-03T10:48:08","date_gmt":"2025-05-03T10:48:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a-cni-de-medio-oriente-a-traves-de-fallas-y-malware-vpn\/"},"modified":"2025-05-03T10:48:13","modified_gmt":"2025-05-03T10:48:13","slug":"los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a-cni-de-medio-oriente-a-traves-de-fallas-y-malware-vpn","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a-cni-de-medio-oriente-a-traves-de-fallas-y-malware-vpn\/","title":{"rendered":"Los piratas inform\u00e1ticos iran\u00edes mantienen acceso a 2 a\u00f1os a CNI de Medio Oriente a trav\u00e9s de fallas y malware VPN"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ tecnolog\u00eda operativa<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un grupo de amenazas patrocinado por el estado iran\u00ed se ha atribuido a una intrusi\u00f3n cibern\u00e9tica a largo plazo dirigida a una infraestructura nacional cr\u00edtica (CNI) en el Medio Oriente que dur\u00f3 casi dos a\u00f1os.<\/p>\n<p>La actividad, que dur\u00f3 de al menos 2023 hasta febrero de 2025, implicaba &#8220;operaciones de espionaje extensas y sospecha de preposici\u00f3n de la red, una t\u00e1ctica que a menudo se usa para mantener un acceso persistente para una ventaja estrat\u00e9gica futura&#8221;, el equipo de Respuesta de Incidentes de Fortiguard (FGIR) <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/fortiguard-incident-response-team-detects-intrusion-into-middle-east-critical-national-infrastructure\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<p>La compa\u00f1\u00eda de seguridad de la red se\u00f1al\u00f3 que el ataque exhibe la artesan\u00eda superpuesta con un conocido actor de amenaza de estado-estado de la naci\u00f3n iran\u00ed que llam\u00f3 <strong>Tormenta de arena de lim\u00f3n<\/strong> (anteriormente Rubidium), que tambi\u00e9n se rastrea como Parisite, Pioneer Kitten y UNC757.<\/p>\n<p>Se ha evaluado que est\u00e1 activo desde al menos 2017, sorprendente a los sectores aeroespaciales, de petr\u00f3leo y gas, agua y el\u00e9ctricos en los Estados Unidos, Medio Oriente, Europa y Australia. Seg\u00fan la empresa industrial de ciberseguridad Dragos, el adversario tiene <a rel=\"noopener nofollow\" href=\"https:\/\/www.dragos.com\/threat\/parisite\/\" target=\"_blank\">apalancado<\/a> Fallos de seguridad de la red privada virtual (VPN) conocida en las redes Fortinet, Pulse Secure y Palo Alto para obtener acceso inicial.<\/p>\n<p>El a\u00f1o pasado, las agencias de ciberseguridad e inteligencia de los Estados Unidos se\u00f1alaron los dedos de Lemon Sandstorm para desplegar ransomware contra entidades en los Estados Unidos, Israel, Azerbaiy\u00e1n y los Emiratos \u00c1rabes Unidos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque analizado por Fortinet contra la entidad CNI se desarroll\u00f3 en cuatro etapas a partir de mayo de 2023, empleando un arsenal en evoluci\u00f3n de herramientas a medida que la v\u00edctima promulg\u00f3 contramedidas,<\/p>\n<ul>\n<li><strong>15 de mayo de 2023 &#8211; 29 de abril de 2024<\/strong> -Establecer un punto de apoyo mediante el uso de credenciales de inicio de sesi\u00f3n robadas para acceder al sistema VPN SSL de la v\u00edctima, soltar capas web en servidores de orientaci\u00f3n p\u00fablica e implementar tres puertas traseras, HAVOC, Hanifnet y HxLibrary, para un acceso a largo plazo<\/li>\n<li><strong>30 de abril de 2024 &#8211; 22 de noviembre de 2024<\/strong> &#8211; Consolidar el punto de apoyo plantando m\u00e1s conchas web y una puerta trasera adicional llamada NeoExpressRat, utilizando herramientas como Plink y Ngrok para excavar m\u00e1s profundamente en la red, realizando la exfiltraci\u00f3n dirigida de los correos electr\u00f3nicos de la v\u00edctima y realizando un movimiento lateral a la infraestructura de virtualizaci\u00f3n<\/li>\n<li><strong>23 de noviembre de 2024 &#8211; 13 de diciembre de 2024<\/strong> &#8211; Implementar m\u00e1s proyectiles web y dos puertas traseras m\u00e1s, agente Meshcentral y SystemBC, en respuesta a los pasos iniciales de contenci\u00f3n y remediaci\u00f3n realizados por la v\u00edctima<\/li>\n<li><strong>14 de diciembre de 2024 &#8211; presente<\/strong> -Intenta infiltrarse nuevamente en la red explotando vulnerabilidades de biotime conocidas (CVE-2023-38950, CVE-2023-38951 y CVE-2023-38952) y ataques de pasas de lanzamiento dirigidos a 11 de los empleados a Harvest Microsoft 365 credenciales despu\u00e9s de los credenciales de la v\u00edctima de victimismo que elimin\u00f3 el accesorio de los adversario de victimidad con \u00e9xito.<\/li>\n<\/ul>\n<p>Vale la pena se\u00f1alar que tanto Havoc como MeshCentral son herramientas de c\u00f3digo abierto que funcionan como un marco de comando y control (C2) y software de monitoreo y gesti\u00f3n remota (RMM), respectivamente. Por otro lado, SystemBC se refiere a un malware de productos b\u00e1sicos que a menudo act\u00faa como un precursor de la implementaci\u00f3n de ransomware.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746269287_120_Los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746269287_120_Los-piratas-informaticos-iranies-mantienen-acceso-a-2-anos-a.jpg\" alt=\"\" border=\"0\" data-original-height=\"966\" data-original-width=\"2600\"\/><\/a><\/div>\n<p>Una breve descripci\u00f3n de las familias de malware personalizadas utilizadas en el ataque est\u00e1 a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li><strong>Hanifnet<\/strong> &#8211; Un ejecutable de .NET sin firmar que puede recuperar y ejecutar comandos de un servidor C2 (implementado por primera vez en agosto de 2023)<\/li>\n<li><strong>Hxlibrary<\/strong> &#8211; Un m\u00f3dulo IIS malicioso escrito en .NET que est\u00e1 dise\u00f1ado para recuperar tres archivos de texto id\u00e9nticos alojados en Google Docs para obtener el servidor C2 y enviarle solicitudes web (implementados por primera vez en octubre de 2023)<\/li>\n<li><strong>CredIsterceptor<\/strong> &#8211; Una herramienta basada en DLL que puede cosechar credenciales del Servicio de Subsistema de la Autoridad de Seguridad de Windows Local (Servicio de subsistema (<a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/10\/05\/detecting-and-preventing-lsass-credential-dumping-attacks\/\" target=\"_blank\">LSass<\/a>) Memoria de proceso (desplegada por primera vez en noviembre de 2023)<\/li>\n<li><strong>Remotinjector<\/strong> &#8211; Un componente del cargador que se usa para ejecutar la carga \u00fatil de la pr\u00f3xima etapa como Havoc (implementado por primera vez en abril de 2024)<\/li>\n<li><strong>Recshell<\/strong> &#8211; Un shell web utilizado para el reconocimiento inicial (desplegado por primera vez en abril de 2024)<\/li>\n<li><strong>Neoexpressrat<\/strong> &#8211; Una puerta trasera que recupera una configuraci\u00f3n del servidor C2 y probablemente usa Discord para las comunicaciones de seguimiento (implementado por primera vez en agosto de 2024)<\/li>\n<li><strong>Dropshell<\/strong> &#8211; Un shell web con capacidades b\u00e1sicas de carga de archivos (implementado por primera vez en noviembre de 2024)<\/li>\n<li><strong>DarkloadLibrary<\/strong> &#8211; Un <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/bats3c\/DarkLoadLibrary\" target=\"_blank\">cargador de c\u00f3digo abierto<\/a> Eso se utiliza para lanzar SystemBC (implementado por primera vez en diciembre de 2024)<\/li>\n<\/ul>\n<p>Los enlaces a la tormenta de arena de lim\u00f3n provienen de la infraestructura C2 &#8211; Apps.gist.githubapp[.]net y gupdate[.]NET: anteriormente marcado como asociado con las operaciones de la amenaza del actor realizado durante el mismo per\u00edodo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Fortinet dijo que la red de tecnolog\u00eda operativa restringida (OT) de la v\u00edctima era un objetivo clave del ataque basado en la extensa actividad de reconocimiento del actor de amenaza y su incumplimiento de un segmento de red que aloja sistemas de OT-Ajacentes. Dicho esto, no hay evidencia de que el adversario penetrara en la red OT.<\/p>\n<p>Se ha evaluado que la mayor\u00eda de la actividad maliciosa es operaciones pr\u00e1cticas de teclado llevadas a cabo por diferentes individuos, dados los errores de comando y el horario de trabajo consistente. Adem\u00e1s, un examen m\u00e1s profundo del incidente ha revelado que el actor de amenaza pudo haber tenido acceso a la red a partir del 15 de mayo de 2021.<\/p>\n<p>&#8220;A lo largo de la intrusi\u00f3n, el atacante aprovech\u00f3 proxies encadenados e implantes personalizados para evitar la segmentaci\u00f3n de la red y moverse lateralmente dentro del entorno&#8221;, dijo la compa\u00f1\u00eda. &#8220;En etapas posteriores, encadenaron constantemente cuatro herramientas proxy diferentes para acceder a segmentos de red internos, lo que demuestra un enfoque sofisticado para mantener la persistencia y evitar la detecci\u00f3n&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/iranian-hackers-maintain-2-year-access.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de mayo de 2025\ue804Ravie LakshmananMalware \/ tecnolog\u00eda operativa Un grupo de amenazas patrocinado por el estado iran\u00ed<\/p>\n","protected":false},"author":1,"featured_media":1699371,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,205,4661,303567,4664,3233,6214,10364,273784,36,4669,273783,7505,2508,4654,273782,4659,4653,4655,7999,6213,246983,4665,246984,116,455,27565,239484],"class_list":["post-1699370","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-ataques-ciberneticos","tag-cni","tag-como-hackear","tag-fallas","tag-informaticos","tag-iranies","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-mantienen","tag-medio","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oriente","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vpn","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1699370","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1699370"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1699370\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1699371"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1699370"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1699370"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1699370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}